Spec-Zone.ru › Ansible 2.11

community.fortios.fmgr_fwpol_ipv4 – Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.

Примечание

Этот плагин входит в коллекцию community.fortios (версия 1.0.0).

Для его установки используйте: ansible-galaxy collection install community.fortios.

Для использования в плейбуке укажите: community.fortios.fmgr_fwpol_ipv4.

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
action
строка
    Варианты:
  • deny
  • accept
  • ipsec
Действие политики (разрешить/заблокировать/ipsec).
choice | deny | Блокирует сеансы, соответствующие политике брандмауэра.
choice | accept | Разрешает сеансы, соответствующие политике брандмауэра.
choice | ipsec | Политика брандмауэра становится политикой VPN IPsec на основе политики.
adom
строка
Значение по умолчанию:
"root"
ADOM, к которому должна принадлежать конфигурация.
app_category
строка
Список идентификаторов категорий приложений.
app_group
строка
Имена групп приложений.
application
строка
Список идентификаторов приложений.
application_list
строка
Имя существующего списка приложений.
auth_cert
строка
Сертификат HTTPS-сервера для аутентификации политики.
auth_path
строка
    Варианты:
  • disable
  • enable
Включить/выключить маршрутизацию на основе аутентификации.
choice | disable | Выключить маршрутизацию на основе аутентификации.
choice | enable | Включить маршрутизацию на основе аутентификации.
auth_redirect_addr
строка
Адрес перенаправления HTTP-to-HTTPS для аутентификации брандмауэра.
auto_asic_offload
строка
    Варианты:
  • disable
  • enable
Включить/выключить перенаправление обработки профиля безопасности на процессоры CP.
choice | disable | Выключить перенаправление ASIC.
choice | enable | Включить автоматическое перенаправление ASIC.
av_profile
строка
Имя существующего профиля антивируса.
block_notification
строка
    Варианты:
  • disable
  • enable
Включить/выключить уведомления о блокировке.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
captive_portal_exempt
строка
    Варианты:
  • disable
  • enable
Включить для освобождения некоторых пользователей от портала захвата.
choice | disable | Отключить освобождение от портала захвата.
choice | enable | Включить освобождение от портала захвата.
capture_packet
строка
    Варианты:
  • disable
  • enable
Включить/выключить захват пакетов.
choice | disable | Отключить захват пакетов.
choice | enable | Включить захват пакетов.
comments
строка
Комментарий.
custom_log_fields
строка
Пользовательские поля для добавления в сообщения журнала для этой политики.
delay_tcp_npu_session
строка
    Варианты:
  • disable
  • enable
Включить задержку сеанса TCP NPU для гарантии порядка пакетов трехстороннего рукопожатия.
choice | disable | Отключить задержку сеанса TCP NPU для гарантии порядка пакетов трехстороннего рукопожатия.
choice | enable | Включить задержку сеанса TCP NPU для гарантии порядка пакетов трехстороннего рукопожатия.
devices
строка
Имена устройств или групп устройств, которые могут соответствовать политике.
diffserv_forward
строка
    Варианты:
  • disable
  • enable
Включить изменение значений DiffServ пакета на указанное значение diffservcode-forward.
choice | disable | Отключить оптимизацию WAN.
choice | enable | Включить оптимизацию WAN.
diffserv_reverse
строка
    Варианты:
  • disable
  • enable
Включить изменение значений обратного (ответа) DiffServ пакета на указанное значение diffservcode-rev.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
diffservcode_forward
строка
Изменить DiffServ пакета на это значение.
diffservcode_rev
строка
Изменить обратное (ответное) значение DiffServ пакета на это значение.
disclaimer
строка
    Варианты:
  • disable
  • enable
Включить/выключить отказ от ответственности для аутентификации пользователя.
choice | disable | Отключить отказ от ответственности для аутентификации пользователя.
choice | enable | Включить отказ от ответственности для аутентификации пользователя.
dlp_sensor
строка
Имя существующего датчика DLP.
dnsfilter_profile
строка
Имя существующего профиля фильтрации DNS.
dscp_match
строка
    Варианты:
  • disable
  • enable
Включить проверку DSCP.
choice | disable | Отключить проверку DSCP.
choice | enable | Включить проверку DSCP.
dscp_negate
строка
    Варианты:
  • disable
  • enable
Включить проверку DSCP с отрицанием.
choice | disable | Отключить отрицание DSCP.
choice | enable | Включить отрицание DSCP.
dscp_value
строка
Значение DSCP.
dsri
строка
    Варианты:
  • disable
  • enable
Включить DSRI для игнорирования ответов HTTP-сервера.
choice | disable | Отключить DSRI.
choice | enable | Включить DSRI.
dstaddr
строка
Адрес назначения и имена групп адресов.
dstaddr_negate
строка
    Варианты:
  • disable
  • enable
При включении dstaddr указывает, каким адресом назначения НЕ должен быть.
choice | disable | Отключить отрицание адреса назначения.
choice | enable | Включить отрицание адреса назначения.
dstintf
строка
Выходной (исходящий) интерфейс.
fail_on_missing_dependency
строка
    Варианты:
  • enable
  • disable ←
Нормальное поведение — "пропускать" задачи, которые не прошли проверку зависимости, чтобы другие задачи могли выполняться.
Если установлено значение «включено», в случае неудачной проверки зависимости Ansible завершится с ошибкой вместо пропуска.
firewall_session_dirty
строка
    Варианты:
  • check-all
  • check-new
Как обращаться с сеансами, если конфигурация этой политики брандмауэра изменяется.
choice | check-all | Очистить все текущие сеансы, принятые этой политикой.
choice | check-new | Продолжать разрешать сеансы, уже принятые этой политикой.
fixedport
строка
    Варианты:
  • disable
  • enable
Включить, чтобы предотвратить изменение исходного порта сеанса функцией SNAT.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
fsso
строка
    Варианты:
  • disable
  • enable
Включить/выключить Fortinet Single Sign-On.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
fsso_agent_for_ntlm
строка
Агент FSSO, используемый для аутентификации NTLM.
global_label
строка
Метка политики, отображаемая при использовании режима «Глобальный вид» в графическом интерфейсе.
groups
строка
Имена групп пользователей, которые могут аутентифицироваться с помощью этой политики.
gtp_profile
строка
Профиль GTP.
icap_profile
строка
Имя существующего профиля ICAP.
identity_based_route
строка
Имя правила маршрутизации на основе идентификации.
inbound
строка
    Варианты:
  • disable
  • enable
Политика VPN IPsec | только трафик из удаленной сети может инициировать VPN.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
internet_service
строка
    Варианты:
  • disable
  • enable
Включить/выключить использование Интернет-услуг для этой политики. При включении dstaddr и service не используются.
choice | disable | Отключить использование Интернет-услуг в политике.
choice | enable | Включить использование Интернет-услуг в политике.
internet_service_custom
строка
Пользовательское имя Интернет-службы.
internet_service_id
строка
Идентификатор Интернет-службы.
internet_service_negate
string
    Варианты:
  • disable
  • enable
При включении интернет-услуга определяет, какой службы НЕ должно быть.
choice | disable | Отключить проверку соответствия по отрицанию интернет-службы.
choice | enable | Включить проверку соответствия по отрицанию интернет-службы.
internet_service_src
string
    Варианты:
  • disable
  • enable
Включает/отключает использование интернет-служб в источнике для этой политики. Если включено, адрес источника не используется.
choice | disable | Отключить использование источника интернет-службы в политике.
choice | enable | Включить использование источника интернет-службы в политике.
internet_service_src_custom
string
Настраиваемое имя источника интернет-службы.
internet_service_src_id
string
Идентификатор источника интернет-службы.
internet_service_src_negate
string
    Варианты:
  • disable
  • enable
При включении internet-service-src указывает, какой службы НЕ должно быть в источнике.
choice | disable | Отключить проверку соответствия по отрицанию источника интернет-службы.
choice | enable | Включить проверку соответствия по отрицанию источника интернет-службы.
ippool
string
    Варианты:
  • disable
  • enable
Включить для использования IP-пулов для NAT-трансляции источника.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
ips_sensor
string
Имя существующего датчика IPS.
label
string
Метка для политики, отображаемая в режиме просмотра по разделам графического интерфейса.
learning_mode
string
    Варианты:
  • disable
  • enable
Включить, чтобы разрешить всё, но регистрировать все значимые данные для сбора информации о безопасности.
choice | disable | Отключить режим обучения в политике брандмауэра.
choice | enable | Включить режим обучения в политике брандмауэра.
logtraffic
string
    Варианты:
  • disable
  • all
  • utm
Включить или отключить ведение журнала. Вести журнал всех сессий или сессий профиля безопасности.
choice | disable | Отключить ведение всех журналов для этой политики.
choice | all | Вести журнал всех сессий, принятых или отклоненных этой политикой.
choice | utm | Вести журнал трафика, к которому применено профиль безопасности.
logtraffic_start
string
    Варианты:
  • disable
  • enable
Записывать журналы при запуске и завершении сессии.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
match_vip
string
    Варианты:
  • disable
  • enable
Включить для сопоставления пакетов, адреса назначения которых были изменены VIP.
choice | disable | Не сопоставлять пакет с DNAT.
choice | enable | Сопоставлять пакет с DNAT.
mms_profile
string
Имя существующего профиля MMS.
mode
string
    Варианты:
  • add ←
  • set
  • delete
  • update
Устанавливает один из трёх режимов для управления объектом.
Разрешает использование мягких добавлений вместо перезаписи существующих значений.
name
string
Имя политики.
nat
string
    Варианты:
  • disable
  • enable
Включить/отключить NAT-трансляцию источника.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
natinbound
string
    Варианты:
  • disable
  • enable
VPN с IPsec на основе политики | применить трансляцию адреса назначения к входящему трафику.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
natip
string
VPN с IPsec на основе политики | адрес источника NAT для исходящего трафика.
natoutbound
string
    Варианты:
  • disable
  • enable
VPN с IPsec на основе политики | применить трансляцию адреса источника к исходящему трафику.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
np_acceleration
string
    Варианты:
  • disable
  • enable
Включить/отключить ускорение UTM Network Processor.
choice | disable | Отключить ускорение UTM Network Processor.
choice | enable | Включить ускорение UTM Network Processor.
ntlm
string
    Варианты:
  • disable
  • enable
Включить/отключить аутентификацию NTLM.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
ntlm_enabled_browsers
string
Значение HTTP-User-Agent поддерживаемых браузеров.
ntlm_guest
string
    Варианты:
  • disable
  • enable
Включить/отключить доступ гостевого пользователя NTLM.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
outbound
string
    Варианты:
  • disable
  • enable
VPN с IPsec на основе политики | только трафик из внутренней сети может инициировать VPN.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
package_name
string
По умолчанию:
"default"
Пакет политики, который вы хотите изменить.
per_ip_shaper
string
Лимит скорости по каждому IP.
permit_any_host
string
    Варианты:
  • disable
  • enable
Принять пакеты UDP от любого узла.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
permit_stun_host
string
    Варианты:
  • disable
  • enable
Принять пакеты UDP от любого узла STUN (Session Traversal Utilities for NAT).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
policyid
string
Идентификатор политики.
poolname
string
Имена IP-пулов.
profile_group
string
Имя группы профилей.
profile_protocol_options
string
Имя существующего профиля параметров протокола.
profile_type
string
    Варианты:
  • single
  • group
Определить, позволяет ли политика брандмауэра использовать только группы профилей безопасности или только отдельные профили.
choice | single | Не разрешать группы профилей безопасности.
choice | group | Разрешать группы профилей безопасности.
radius_mac_auth_bypass
string
    Варианты:
  • disable
  • enable
Включить обход аутентификации по MAC-адресу. Обойденный MAC-адрес должен быть получен от сервера RADIUS.
choice | disable | Отключить обход аутентификации по MAC-адресу.
choice | enable | Включить обход аутентификации по MAC-адресу.
redirect_url
string
URL, на который перенаправляются пользователи после просмотра и принятия отметки об отказе или аутентификации.
replacemsg_override_group
string
Переопределить группу сообщений по умолчанию для замены для этой политики.
rsso
string
    Варианты:
  • disable
  • enable
Включить/отключить одноразовую аутентификацию RADIUS (RSSO).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
rtp_addr
string
Имена адресов, если это политика RTP NAT.
rtp_nat
string
    Варианты:
  • disable
  • enable
Включить NAT для протокола Real Time Protocol (RTP).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
scan_botnet_connections
string
    Варианты:
  • disable
  • block
  • monitor
Заблокировать или отслеживать соединения с ботнет-серверами или отключить сканирование ботнетов.
choice | disable | Не сканировать соединения с серверами ботнета.
choice | block | Заблокировать соединения с серверами ботнета.
choice | monitor | Зарегистрировать соединения с серверами ботнета.
schedule
string
Имя расписания.
schedule_timeout
string
    Варианты:
  • disable
  • enable
Включить, чтобы при истечении времени действия объекта расписания принудительно завершать текущие сессии.
choice | disable | Отключить таймаут расписания.
choice | enable | Включить таймаут расписания.
send_deny_packet
строка
    Варианты:
  • disable
  • enable
Включить отправку ответа, когда сеанс отклоняется или блокируется политикой брандмауэра.
choice | disable | Отключить отправку пакета deny.
choice | enable | Включить отправку пакета deny.
service
строка
Имена служб и групп служб.
service_negate
строка
    Варианты:
  • disable
  • enable
При включении параметр service указывает, какой сервис НЕ должен быть.
choice | disable | Отключить сопоставление с отрицанием службы.
choice | enable | Включить сопоставление с отрицанием службы.
session_ttl
строка
Время жизни (TTL) в секундах для принятых сеансов этой политикой (0 означает использование системного значения по умолчанию).
spamfilter_profile
строка
Имя существующего профиля фильтра спама.
srcaddr
строка
Имена исходных адресов и групп адресов.
srcaddr_negate
строка
    Варианты:
  • disable
  • enable
При включении параметр srcaddr указывает, какой исходный адрес НЕ должен быть.
choice | disable | Отключить отрицание исходного адреса.
choice | enable | Включить отрицание исходного адреса.
srcintf
строка
Входящий интерфейс (ingress).
ssh_filter_profile
строка
Имя существующего профиля фильтра SSH.
ssl_mirror
строка
    Варианты:
  • disable
  • enable
Включить копирование дешифрованного трафика SSL на интерфейс FortiGate (так называемое зеркалирование SSL).
choice | disable | Отключить зеркалирование SSL.
choice | enable | Включить зеркалирование SSL.
ssl_mirror_intf
строка
Имя интерфейса зеркалирования SSL.
ssl_ssh_profile
строка
Имя существующего профиля SSL SSH.
status
строка
    Варианты:
  • disable
  • enable
Включить или отключить эту политику.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
tcp_mss_receiver
строка
Максимальный размер сегмента (MSS) TCP-получателя.
tcp_mss_sender
строка
Максимальный размер сегмента (MSS) TCP-отправителя.
tcp_session_without_syn
строка
    Варианты:
  • all
  • data-only
  • disable
Включить/отключить создание TCP-сессии без флага SYN.
choice | all | Включить TCP-сессию без SYN.
choice | data-only | Включить TCP-сессию только с данными.
choice | disable | Отключить TCP-сессию без SYN.
timeout_send_rst
строка
    Варианты:
  • disable
  • enable
Включить/отключить отправку пакетов RST при истечении срока действия TCP-сессий.
choice | disable | Отключить отправку пакета RST при истечении срока действия TCP-сессии.
choice | enable | Включить отправку пакета RST при истечении срока действия TCP-сессии.
traffic_shaper
строка
Формировщик трафика.
traffic_shaper_reverse
строка
Обратный формировщик трафика.
url_category
строка
Список идентификаторов категорий URL.
users
строка
Имена отдельных пользователей, которые могут аутентифицироваться с помощью этой политики.
utm_status
строка
    Варианты:
  • disable
  • enable
Включить добавление одного или нескольких профилей безопасности (AV, IPS и т. д.) в политику брандмауэра.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
vlan_cos_fwd
строка
Приоритет пользователя направления VLAN forward | 255 passthrough, 0 низший, 7 высший.
vlan_cos_rev
строка
Приоритет пользователя направления VLAN reverse | 255 passthrough, 0 низший, 7 высший.
vlan_filter
строка
Установить фильтры VLAN.
voip_profile
строка
Имя существующего профиля VoIP.
vpn_dst_node
строка
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible.
Если предоставлено, все остальные подпараметры с префиксом ИГНОРИРУЮТСЯ. Этот объект взаимоисключающ со своими параметрами.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
vpn_dst_node_host
строка
Хост узла назначения VPN.
vpn_dst_node_seq
строка
Последовательность узла назначения VPN.
vpn_dst_node_subnet
строка
Последовательность узла назначения VPN.
vpn_src_node
строка
ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON!
Список нескольких дочерних объектов для добавления. Ожидается список словарей.
Словари должны использовать параметры API FortiManager, а не ansible.
Если предоставлено, все остальные подпараметры с префиксом ИГНОРИРУЮТСЯ. Этот объект взаимоисключающ со своими параметрами.
Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON.
vpn_src_node_host
строка
Хост узла источника VPN.
vpn_src_node_seq
строка
Последовательность узла источника VPN.
vpn_src_node_subnet
строка
Узел источника VPN.
vpntunnel
строка
Политика IPsec VPN | имя первой фазы IPsec VPN.
waf_profile
строка
Имя существующего профиля межсетевого экрана веб-приложений.
wanopt
строка
    Варианты:
  • disable
  • enable
Включить/выключить оптимизацию WAN.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
wanopt_detection
строка
    Варианты:
  • active
  • passive
  • off
Режим автоматического обнаружения оптимизации WAN.
choice | active | Активный режим автоматического обнаружения узлов оптимизации WAN.
choice | passive | Пассивный режим автоматического обнаружения узлов оптимизации WAN.
choice | off | Выключить автоматическое обнаружение узлов оптимизации WAN.
wanopt_passive_opt
строка
    Варианты:
  • default
  • transparent
  • non-transparent
Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения к серверу.
choice | default | Разрешить узлу WAN opt со стороны клиента принять решение.
choice | transparent | Использовать адрес клиента для подключения к серверу.
choice | non-transparent | Использовать локальный адрес FortiGate для подключения к серверу.
wanopt_peer
строка
Узел оптимизации WAN.
wanopt_profile
строка
Профиль оптимизации WAN.
wccp
строка
    Варианты:
  • disable
  • enable
Включить/выключить пересылку трафика, соответствующего этой политике, на настроенный сервер WCCP.
choice | disable | Отключить настройку WCCP.
choice | enable | Включить настройку WCCP.
webcache
строка
    Варианты:
  • disable
  • enable
Включить/выключить кэш веб-страниц.
choice | disable | Отключить настройку.
choice | enable | Включить настройку.
webcache_https
строка
    Варианты:
  • disable
  • enable
Включить/выключить кэш веб-страниц для HTTPS.
choice | disable | Отключить кэш веб-страниц для HTTPS.
choice | enable | Включить кэш веб-страниц для HTTPS.
webfilter_profile
строка
Имя существующего профиля фильтра веб-страниц.
wsso
строка
    Варианты:
  • disable
  • enable
Включить/выключить WiFi Single Sign On (WSSO).
choice | disable | Отключить настройку.
choice | enable | Включить настройку.

Примечания

Примечание

  • Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/ru/latest/.

Примеры

- name: ADD VERY BASIC IPV4 POLICY WITH NO NAT (WIDE OPEN)
  community.fortios.fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "all"
    srcaddr: "all"
    dstintf: "any"
    srcintf: "any"
    logtraffic: "utm"
    service: "ALL"
    schedule: "always"

- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES
  community.fortios.fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy_2"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "google-play"
    srcaddr: "all"
    dstintf: "any"
    srcintf: "any"
    logtraffic: "utm"
    service: "HTTP, HTTPS"
    schedule: "always"
    nat: "enable"
    users: "karen, kevin"

- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES AND SEC PROFILES
  community.fortios.fmgr_fwpol_ipv4:
    mode: "set"
    adom: "ansible"
    package_name: "default"
    name: "Basic_IPv4_Policy_3"
    comments: "Created by Ansible"
    action: "accept"
    dstaddr: "google-play, autoupdate.opera.com"
    srcaddr: "corp_internal"
    dstintf: "zone_wan1, zone_wan2"
    srcintf: "zone_int1"
    logtraffic: "utm"
    service: "HTTP, HTTPS"
    schedule: "always"
    nat: "enable"
    users: "karen, kevin"
    av_profile: "sniffer-profile"
    ips_sensor: "default"

Значения возврата

Общие значения возвращаемых данных документированы здесь, ниже приведены поля, уникальные для данного модуля:

Ключ Возвращаемое значение Описание
api_result
строка
всегда
полный ответ API, включает код состояния и сообщение



Авторы

  • Luke Weighall (@lweighall)
  • Andrew Welsh (@Ghilli3)
  • Jim Huber (@p4r4n0y1ng)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/fortios/fmgr_fwpol_ipv4_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API